Biblioteka Auth0-WCF-Service-JWT przed wersją 1.0.4 ujawnia oczekiwaną sygnaturę JWT w komunikacie błędu, gdy walidacja tokenu nie powiedzie się. Atakujący, który zobaczy ten komunikat, może sfałszować dowolny token JWT akceptowany przez podatną aplikację.
▸ Pokaż oryginał (EN)
Auth0 Auth0-WCF-Service-JWT before 1.0.4 leaks the expected JWT signature in an error message when it cannot successfully validate the JWT signature. If this error message is presented to an attacker, they can forge an arbitrary JWT token that will be accepted by the vulnerable application.
Gdy biblioteka nie jest w stanie poprawnie zweryfikować sygnatury przesłanego tokenu JWT, zwraca komunikat błędu zawierający oczekiwaną (prawidłową) sygnaturę. Atakujący może celowo wysłać niepoprawny token, odczytać ujawnioną sygnaturę z odpowiedzi błędu, a następnie skonstruować dowolny token JWT z tą sygnaturą. Tak spreparowany token zostanie zaakceptowany przez aplikację jako prawidłowy.
Atakujący może sfałszować dowolny token JWT i podszyć się pod innego użytkownika lub uzyskać nieautoryzowany dostęp do zasobów chronionych przez mechanizm uwierzytelniania oparty na JWT.
Należy zaktualizować bibliotekę Auth0-WCF-Service-JWT do wersji 1.0.4 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa producenta pod adresem https://auth0.com/docs/security/bulletins/cve-2019-7644
Auth0 Auth0-WCF-Service-JWT w wersjach przed 1.0.4
Podatność sklasyfikowana jako CWE-209 (generowanie komunikatu błędu zawierającego wrażliwe informacje). Pomimo oceny CVSS 9.8 (CRITICAL), podatność nie znajduje się na liście CISA KEV, a warunkiem jej wykorzystania jest uzyskanie dostępu do komunikatu błędu zwracanego przez aplikację.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAuth0 Wcf Service Jwt
APPAuth0< 1.0.4
Powiązane podatności
CSV injection w pluginie Login by Auth0 dla WordPress (przed 4.0.0)
Pominięcie weryfikacji podpisu JWT w module jsonwebtoken (algorithm confusion)
Auth0 auth0.js — brak walidacji audience w JWT umożliwia privilege escalation
Auth0.js is a client-side JavaScript library for Auth0. From 8.11.0 to 9.32.0, under specific preconditions, t...
Auth0-PHP is a PHP SDK for Auth0 Authentication and Management APIs. From version 8.0.0 to before version 8.19...